
NVIDIA staví AI agentům hardwarovou klec, pravidla ale píše člověk

NVIDIA v kalifornské Santa Claře 28. září 2026 představila Open Agent Safety Platform: spojuje široce dostupný software OpenShell s referenčním návrhem Sentry pro DPU BlueField-4, který má podle firmy zastavit agenta překračujícího stanovené hranice během milisekund; její šéf Jensen Huang přístup shrnul slovy „Safety and security require full-stack engineering.“
OpenShell omezuje, k jakým souborům, procesům a službám se agent dostane, a kontroluje jeho odchozí požadavky. Sentry přidává dohled na hardwaru odděleném od systému, v němž agent pracuje. Obě vrstvy však vynucují pravidla stanovená provozovatelem: pokud mu povolí nevhodnou akci, platforma sama nepozná, že oprávnění odporuje skutečnému záměru.
OpenShell odděluje běh agenta od jeho oprávnění
OpenShell vytváří pro agenta omezené běhové prostředí. Hranice přístupu leží mimo samotný model, takže nezávisí jen na tom, zda agent uposlechne pokyn v zadání. Omezení platí také pro kód, který si agent při plnění úlohy vytvoří a spustí.
Technický popis SecurityWeek rozlišuje správní bránu pro sandboxy a jejich pravidla, sandbox s kontrolou souborů a procesů na úrovni jádra a dohledovou součást pro odchozí požadavky. Rozhodnutí o použití pravidel se zaznamenávají. Provozovatel tak může zjistit, o jakou akci se agent pokusil a zda ji nastavená hranice propustila.
Pravidlo může agentovi otevřít potřebný nástroj nebo část souborového systému a jiné prostředky mu ponechat nedostupné. Jde o technické omezení vykonávaných akcí, nikoli jen o seznam příkazů, které má model respektovat. Správní brána zároveň umožňuje udržovat oddělená oprávnění pro různé sandboxy místo jediného společného přístupu pro všechny agenty.
OpenShell je otevřený software a podle oznámeného stavu je široce dostupný. NVIDIA jej popisuje pro běh na procesorech Vera a uvádí možnost rozšíření na výpočetní platformy Arm a Intel. Dostupnost softwaru je třeba odlišit od Sentry, které firma představuje jako součást referenčního návrhu hardwarové vrstvy.
Síťová kontrola rozhoduje před přístupem ke službě
Soubory nejsou jedinou cestou k citlivým prostředkům. Odchozí provoz ze sandboxu prochází dohledovou součástí, která jej posuzuje podle nastavených pravidel. Ta mohou například dovolit čtení přes určité API a odmítnout zápis. Rozdíl mezi těmito operacemi je důležitý: přístup ke službě sám o sobě ještě nemusí znamenat oprávnění měnit její data.
U spojení vyžadujícího klíč k API vidí agent pouze zástupnou hodnotu. Skutečný klíč se doplní až mimo jeho běhové prostředí, a to pro povolený cíl. Agent tedy může provést schválený požadavek, aniž by měl přímo k dispozici tajný údaj použitý k jeho autorizaci.
Pokud je zapnutá funkce pro návrhy změn pravidel, agent může požádat o širší přístup, ale žádost si nemůže sám schválit. OpenShell obsahuje také kontrolu, která porovnává oprávnění vyplývající z formálně popsaného pravidla s limity určenými provozovatelem. Ani tato kontrola však neurčuje, zda byly samotné limity zvoleny pro danou úlohu správně.
Tok oprávnění začíná u člověka, který vymezí povolené prostředky a operace. Sandbox pak omezuje práci agenta se soubory a procesy, dohledová součást posuzuje jeho odchozí komunikaci a skutečné přihlašovací údaje zůstávají mimo agentovo prostředí. Každá část chrání jiné místo, kudy by se agent mohl dostat dál, než bylo zamýšleno.
Sentry sleduje hranici mimo hostitelský systém
Sentry má přidat kontrolní bod oddělený od agenta i hostitelského systému. V referenčním návrhu běží na DPU BlueField-4 a samostatně sleduje chování agenta i vynucování přístupových pravidel. Hardwarové oddělení je podstatou slíbené ochrany: agent nemá mít možnost měnit dohled stejnými prostředky, kterými vykonává vlastní úlohu.
Vrstva využívá software NVIDIA DOCA ke kontrole požadavků a odpovědí, ověřování identity agenta a řízení přístupu k datům, nástrojům, API a službám. Slíbené zastavení během milisekund je tvrzením výrobce o chování této vrstvy, nikoli výsledkem zde doloženého nezávislého testu. Samotné nasazení OpenShellu také neznamená, že je v daném prostředí zapojen dohled na BlueField-4.
Rozdělení na software a referenční hardwarový návrh dovoluje provozovateli uvažovat o jednotlivých vrstvách zvlášť. OpenShell vynucuje hranice přímo při běhu úlohy; Sentry je má kontrolovat z dalšího, odděleného místa. Při posuzování konkrétního nasazení proto záleží na skutečně použitých součástech, nikoli pouze na názvu celé platformy.
Povolená chyba zůstává povolenou akcí
Rozbor agentury AP upozorňuje, že platforma sama nezabrání modelu v omylu ani v klamavém chování a pravidla pro agenty musí napsat organizace, která je nasazuje. Oprávnění proto tvoří i hranici účinnosti celé ochrany. Jestliže pravidlo dovolí operaci, kterou provozovatel ve skutečnosti nechtěl, technická kontrola ji může správně vyhodnotit jako povolenou.
Je užitečné rozlišit tři různé věci. Omezení oprávnění určuje, kam agent smí; sledování odchylky odhaluje pokus tuto hranici překročit; návrh pravidla rozhoduje, zda je hranice na správném místě. Sentry posiluje kontrolu jejího dodržování, ale nezmění význam špatně uděleného oprávnění. Široký přístup může být technicky platný, a přesto pro úlohu zbytečný.
Před nasazením tak zůstávají konkrétní otázky: které soubory a služby agent potřebuje, zda smí v cílovém systému pouze číst, nebo také měnit data, a kdo rozhodne o jeho žádosti o další oprávnění. Stejně důležité je vědět, zda prostředí používá jen softwarový sandbox, nebo i samostatný hardwarový dohled. Právě podle těchto odpovědí se určí, jaké jednání agentovi technické hranice skutečně dovolí.
Přečtěte si také:
Související články


Chatbot, nebo AI agent: autonomie znamená i nové riziko

AI agent, nebo RPA: flexibilita prohrává tam, kde rozhoduje rychlost

Lokální LLM, nebo cloud: levnější volbu mění vytížení

CVC bere 30 % CDN77, zakladatel si ponechá kontrolu

AI z běžného EKG hledá skrytou vadu chlopně, diagnózu však nenahradí
Přihlaste se k odběru newsletteru
Nejnovější zprávy ze světa Web3, AI a kryptoměn přímo do vaší schránky.